タグ: 認証情報管理

gbhackers.com

CISA、レッドチーム演習で重要インフラネットワークのドメイン完全掌握に成功

CISAの最新のレッドチーム評価では、Active Directory、クラウドID、SOC(セキュリティオペレーションセンター)の運用プロセスにおけるありふれた不備が、フィッシングによる侵入の足がかりから組織全体の侵害へとどのようにエスカレートし得るかが示されています。 8月25日付の勧告では、2つの重要インフラ組

gbhackers.com

漏洩したAWSアクセスキー768件、企業アカウントへのフル管理者権限を伴い現在も有効

大規模な調査により、公開状態で漏洩したAWSアクセスキー768件が現在も有効であり、企業のクラウド環境に対するフル管理者権限を保持していることが明らかになりました。これはアカウント乗っ取り、データ窃取、インフラの悪用、そしてクラウド請求詐欺につながる深刻なリスクをはらんでいます。 これらの認証情報には、ルートアクセス

infosecurity-magazine.com

NCSCがエージェント型AIシステムに対しより強固な制御を要請

英国の国家サイバーセキュリティセンター(NCSC)は、自律型AIエージェントを導入する組織に対し、意図しない行動や悪意ある活動の影響を抑えるため、サンドボックス化、人間による監督、そして厳格に制御されたアクセス権限の導入を求めました。 同機関は、AIモデルが許可されていない、あるいは意図しない活動を実行する事例

gbhackers.com

Cloudflareがオープンソースの新OSを発表、AIエージェントの社内データアクセスを保護

Cloudflareは、企業向けAIエージェントに対し、長期有効な認証情報の露出やアクセス制御の回避を伴わずに、社内システムや企業コンテキスト、ワークフローへの制御されたアクセスを提供するプラットフォーム「Cloudflare OS」をオープンソース化しました。MachineLearning & Artifi

helpnetsecurity.com

Cloudflare OSがオープンソース化、エージェントが読み取った内容をすべて記録

Cloudflareは、自社の従業員が5月から使い続けているエージェントプラットフォームの最初のバージョン「Cloudflare OS」をオープンソース化しました。 エージェントが読み取ったリソースはすべて記録され、その記録はエージェントが生成した成果物に付随します。そして別の人物がその成果物を開くと

helpnetsecurity.com

AIエージェントは、誰も承認していないデータにまで手が届いてしまう

認証情報の有効期限が切れていたにもかかわらず、AIエージェントはそれを使い続けていました。四半期分ものトラブルの末、ようやく誰かがこの障害の原因を、誰もログを監視していなかった非人間アカウントにまで遡って突き止めたのです。中堅企業のシステムがそれだけの期間、機能不全に陥っていたことになります。 その間

helpnetsecurity.com

C1、シャドーAI検出機能をIDガバナンスプラットフォームに追加

C1は、未承認のAIエージェントやツール、認証情報によって生じる巨大なセキュリティの死角を解消するため、シャドーAI検出機能を発表しました。AIに関連するあらゆるIDを自動的に発見し、C1の既存のIDガバナンスプラットフォームに取り込むことで、組織はガバナンスの効いた経路こそが安全なAI導入への最速ル

helpnetsecurity.com

Nono:AIエージェント向けオープンソースサンドボックス

AIコーディングエージェントがターミナルを開き、設定ファイルを読み込んだところ、平文で書かれた有効なクラウドキーを見つけてしまいます。エージェントは起動したユーザーの権限で動作するため、そのユーザーが読み取れるファイルはすべてエージェントも読み取れます。環境内のあらゆる認証情報も、エージェントが利用で